APIセキュリティ機能について

マイクロサービスやクラウドネイティブの普及により、APIを介したシステム連携が増加し、APIセキュリティの重要性が高まっています。
従来のSASTではAPIの公開状況や利用実態を把握することが難しく、十分なセキュリティ対策を講じることは困難です。
Checkmarx OneのAPIセキュリティ機能は、APIを自動検出・可視化し、シャドーAPIやゾンビAPI、既知の脆弱性を特定します。これにより、アプリケーションとAPIを統合的に管理し、包括的なセキュリティ対策を実現します。
静的・動的の両面からAPIリスクを可視化
見えていない、管理されていないAPIはありませんか?
APIセキュリティ機能では、APIドキュメントとSASTによるソースコード解析、DASTのスキャン結果を紐づけることで、APIに関するセキュリティリスクを網羅的に可視化します。
APIの設計・実装上の問題から実行時の脆弱性までを一貫して把握できるため、より効果的かつ包括的なセキュリティ対策を実現します。
特長
グローバルAPIインベントリ
スキャン中に検出されたすべてのAPIと、それぞれのリスクを一元的に可視化します。API全体の把握と、リスクに基づく修復優先順位の決定を支援します。
シャドーAPI、ゾンビAPIの検出
APIドキュメントとソースコードの双方を解析することで、ドキュメント化されていないシャドーAPIや、古いバージョンのまま放置されたゾンビAPIを検出します。
自動API検出
API定義を手動で登録することなく、APIエンドポイントを自動的に特定します。
DASTとの統合
Checkmarx OneのDAST機能と連携し、SASTおよびDASTで検出された脆弱性をAPI単位で関連付けて確認できます。
グローバルAPIインベントリ
グローバルAPIインベントリでは、APIを包括的に可視化し、リスクを一元管理します。
具体的には、以下の情報を可視化することができます。
- 1. APIエンドポイント:
- 検出されたすべてのAPIを表示します。
- 2. リスクレベル:
- リスクの高低を可視化し、対応の優先順位付けを支援します。
- 3. 機密データ検出:
- API経由で扱われる機密情報を特定し、情報漏洩リスクを検出します。
- 4. 更新状況:
- 未使用のAPIや管理されていないAPI(ゾンビAPI)を特定します。
※シャドーAPIの検出・特定も可能です。 - 5. 認証の有無:
- 未認証APIを検出し、攻撃経路となり得る箇所を特定します。

解析できるプログラミング言語/フレームワーク
以下のプログラミング言語およびフレームワークに対応しています。
- Python(Flask, Django)
- Java(Spring)
- Node.js(Express)
- C#(ASP.NET Web API)
詳細はこちらをご確認ください。